Weaknesses of type CWE-732

792 results

Permissões inadequadas em recursos críticos de segurança

A aplicação ou sistema configura permissões de arquivo, diretório ou recurso de forma muito permissiva, permitindo que usuários ou processos não autorizados leiam ou modifiquem dados sensíveis. Isso expõe segredos, credenciais, configurações críticas ou dados pessoais a quem não deveria ter acesso.

Example

Um arquivo de configuração contendo chaves de API é criado com permissões 644 (legível por qualquer usuário do sistema) ao invés de 600 (apenas o proprietário). Um atacante local lê a chave e compromete a aplicação na nuvem. Ou um diretório temporário armazena tokens de sessão com permissões 777, permitindo que outros processos roubem sessões ativas.

How to mitigate

Aplique o princípio do menor privilégio: configure permissões restritivas no momento da criação (ex: 600 para arquivos sensíveis, 700 para diretórios). Use umask apropriado, revise periodicamente as permissões de recursos críticos e automatize verificações de compliance com ferramentas como Terraform ou Ansible para manter a postura correta.

CVE-2025-1139MEDIUMIBM Edge Application Manager incorrect permissionsEPSS 0.1%CVE-2026-77268MEDIUMMCP Atlassian: Insecure File Permissions on OAuth Token StorageEPSS 0.1%CVE-2024-32014MEDIUMA vulnerability has been identified in Spectrum Power 4 (All versions < V4.70 SP12 Update 2). The affected application is vulnerable to alteEPSS 0.1%CVE-2026-29125HIGHIDC SFX2100 Satellite Receiver allows unprivileged modification of DNS configuration due to world-writable `/etc/resolv.conf`EPSS 0.1%CVE-2026-6842LOWNano: nano: local attacker can inject malicious .desktop launcher due to insecure directory permissionsEPSS 0.1%CVE-2026-0271MEDIUMPrisma Access Agent: Local Privilege Escalation by Authorized UsersEPSS 0.1%CVE-2021-4480HIGHDräger Protector Software Local Privilege Escalation via Insecure File PermissionsEPSS 0.1%CVE-2021-4481HIGHDräger Protector Software Local Privilege Escalation via Insecure File PermissionsEPSS 0.1%CVE-2023-20923MEDIUMIn exported content providers of ShannonRcs, there is a possible way to get access to protected content providers due to a permissions bypasEPSS 0.1%CVE-2026-15779MEDIUMSamba-winbind: samba: pam_winbind mkhomedir chowns critical system paths without validationEPSS 0.1%CVE-2026-22676HIGHBarracuda RMM < 2025.2.2 Privilege Escalation via Insecure Directory PermissionsEPSS 0.1%CVE-2025-33088HIGHMultiple Vulnerabilities in IBM Concert Software.EPSS 0.1%CVE-2024-0019MEDIUMIn setListening of AppOpsControllerImpl.java, there is a possible way to hide the microphone privacy indicator when restarting systemUI due EPSS 0.1%CVE-2024-58383HIGHFroxlor before 2.2.0 Insecure File Permissions mysql.confEPSS 0.1%CVE-2025-40818LOWA vulnerability has been identified in SINEMA Remote Connect Server (All versions < V3.2 SP4). Affected applications contain private SSL/TLSEPSS 0.1%CVE-2026-91798HIGHFoxit PDF Editor/Reader Updater Privilege EscalationEPSS 0.1%CVE-2026-82312LOWOpenVPN 2.0.0 through 2.6.22 and 2.7_alpha1 through 2.7.6 on Windows allows local authenticated users to cause a denial of service via a NULEPSS 0.1%CVE-2025-59866LOWThe HCL DFMPro, DFXAnalytics and DFXServer installers are affected by ‘Insecure file permissions Leading to Privilege Escalation’ vulnerabilEPSS 0.1%CVE-2026-21765HIGHHCL BigFix Platform is affected by insecure permissions on private cryptographic keysEPSS 0.1%CVE-2026-4482MEDIUMInsight Agent Private Key Information Disclosure via Inherited File PermissionsEPSS 0.1%